: directory
config.json: ASCII text
cron: ASCII text
cron.d: ASCII text
dir.dir: ASCII text
init: POSIX shell script, ASCII text executable
install: ASCII text
prchid: ASCII text
prchid.c: C source, ASCII text
python.txt: ASCII text, with very long lines
sftp-server: ELF 64-bit LSB executable, x86-64, version 1 (GNU/Linux), dynamically linked, interpreter /lib64/ld-linux-x86-64.so.2, missing section headers
SHA256SUMS: ASCII text
xmrig-notls: ELF 64-bit LSB executable, x86-64, version 1 (GNU/Linux), dynamically linked, interpreter /lib64/ld-linux-x86-64.so.2, for GNU/Linux 2.6.32, BuildID[sha1]=67f66d47179eb1c184ddfac9b895e76da2110af8, stripped
from c2: {"jsonrpc":"2.0","method":"sendSms","id":89,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://locmwfecfw.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":90,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://locmwfecfw.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":91,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lrxakntmnw.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":92,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lwiobcbkms.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":93,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lwiobcbkms.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":94,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lwiobcbkms.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":95,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://mbbmrqpdik.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":96,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lwiobcbkms.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":97,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lwiobcbkms.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":98,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://mbbmrqpdik.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":99,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lwiobcbkms.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":100,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lwiobcbkms.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":101,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://mbbmrqpdik.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":102,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://mbbmrqpdik.duckdns.org"]}
from c2: {"jsonrpc":"2.0","method":"sendSms","id":103,"params":["電話番号","お荷物の住所が不明でお預かりしております、確認してください。http://lwiobcbkms.duckdns.org"]}
このレポートによると、我々が観測したKronosはOsirisという名前で販売されていた可能性があることが分かります。また、レポートにかかれているC2サーバについて調査を行った結果、Full Info Grabberが動作しており、日本の金融機関を標的としているように思えるJavaScriptコードが存在しました。標的となっている可能性のある機関の一部を以下に示します。
アメリカに行くことも国外発表することも初めてで、Black Hat USAがどういったものなのか想像することすら出来ていませんでしたが、今回の発表を通して「何を準備すべき」で「どういった発表が求められているのか」を自分なりに知ることが出来たと思っています。また、普段絶対に会えないような世界トップクラスの技術者と会って話をしたり、Briefingsなどの発表を聞くことで、今後のモチベーションを大きく向上させることができ、非常に良い経験になりました。次回以降も積極的に発表していきたいと思っています。